Класс | Email-Worm |
Платформа | Win32 |
Описание |
Technical DetailsВирус-червь. Распространяется через Интернет в виде файлов, прикрепленных к зараженным письмам. Червь является приложением Windows (PE EXE-файл), имеет размер около 107K (упакован ASPack, размер распакованного файла – около 138K), написан на Delphi. Зараженные письма содержат вложение-червь Masyanya.exe и один из двух вариантов текста: Червь активизируется только если пользователь сам запускает зараженные файл (при двойном щелчке на вложении). Затем червь инсталлирует себя в систему и запускает процедуры своего распространения. Червь содержит ошибки в коде, в результате чего не все его функции оказываются работоспособны, и не под всеми конфигурациями системы.
При инсталляции червь копирует себя с именем “msys32.exe” в системный каталог Windows и регистрирует этот файл в ключе авто-запуска системного реестра (под WinNT) или в файле SYSTEM.INI (под Win9x):
При запуске под WinNT червь получает права администратора. Для этого он использует так называемую DepPloit-уязвимость систем WinNT. Червь создает на диске два файла, которые реализуют DebLoit-уязвимость:
затем создает свою копию с именем EEXPLORER.EXE и при помощи DebLoit-а запускает эту копию с правами администратора.
При рассылке зараженных писем червь использует функции Windows MAPI. Письма рассылаются по адресам, которые червь обнаруживает следующим образом: 1. червь ищет файлы *.HTM*, сканирует их и выделяет строки, являющиеся адресами электронной почты 2. при помощи функций Windows MAPI “отвечает” на письма из почтового ящика Червь также посылает зараженное письмо на адрес “masyana@nm.ru”, письмо содержит:
По понедельникам червь атакует сервер kavkaz.org (реализует DoS-атаку).
Червь также
Червь содержит строку-копирайт: I-Worm.Masyanya v1.0 8) Just a hello-world worm… Создает дополнительный ключ, по которому идентифицирует уже зараженные компьютеры:
|
Узнай статистику распространения угроз в твоем регионе |